Q24 — AWS SAA-C03 第16章

第 24/100 题 | ← 返回第16章

Q1224. 一家公司有一个应用程序用于收集客户的调查数据和反馈。该公司记录客户对调查的回复。该公司经常使用 Amazon CloudWatch 访问日志。该公司必须确保客户在应用程序中输入的个人身份信息 (PII) 在公司访问日志时不可见。该公司希望确保日志中存在的任何 PII 都被屏蔽,无论公司如何访问日志数据。哪种解决方案可以满足这些要求?

正确答案: D. 创建 CloudWatch 数据保护策略,以便在公司访问日志时屏蔽 PIl 数据。

解析

为了满足无论如何访问日志数据都屏蔽 CloudWatch 日志中的个人身份信息 (PII) 的要求,让我们分析一下选项:关键要求:在日志中屏蔽 PII:解决方案必须确保 PII 在日志中被屏蔽,以防止在访问日志时看到它。通用屏蔽:无论如何访问日志(例如,通过 CloudWatch Logs 控制台、API、CLI 等),都必须应用屏蔽。解决方案分析:用于日志处理的 AWS Lambda:虽然 AWS Lambda 可用于处理日志(例如通过订阅筛选器),但它只能在日志生成时实时屏蔽 PII。然而,这并不能保证在以后访问日志时(例如通过 CloudWatch Logs 控制台或 API)会屏蔽 PII。此外,在创建日志后对其进行修改并非易事,而且这种方法无法追溯屏蔽现有日志中的 PII。Amazon S3 和 Amazon Macie:将日志导出到 S3 并使用 Macie 识别 PII 有助于检测存储日志中的 PII,但 Macie 不会自动屏蔽日志中的 PII。它仅识别 PII 并发出警报,而不会更改原始日志。用于日志处理的 Amazon Kinesis:与 Lambda 类似,使用 Kinesis 屏蔽 PII 需要在日志生成时进行实时处理。这无法确保后续访问日志时 PII 已被屏蔽,也无法处理现有日志。CloudWatch 数据保护策略:CloudWatch Logs Insights 和其他 CloudWatch 功能本身并不支持屏蔽 PII 的“数据保护策略”。不过,AWS 确实通过 CloudWatch Logs Insights 查询过滤器或用于日志数据屏蔽的 AWS Config 规则为 CloudWatch Logs Insights 提供了数据屏蔽功能,但这些功能并不像专用策略那样简单直接。正确的方法是将 AWS CloudWatch Logs 与 CloudWatch 集成的数据脱敏解决方案结合使用。虽然 AWS 没有直接提供“CloudWatch 数据保护策略”作为独立功能,但最接近的内置解决方案是将 AWS CloudWatch Logs Insights 与查询时脱敏或 AWS Config 规则结合使用来强制执行脱敏。然而,这个问题暗示着一个更自动化、更通用的解决方案。实际上,AWS 提供了带有 AWS Config 规则的 AWS CloudWatch Logs 或基于 AWS Lambda 的日志屏蔽,但在提供的选项中,最直接、最正确的答案是使用 CloudWatch 集成屏蔽解决方案,这实际上是一种数据保护策略(即使 AWS 没有在 UI 中明确地调用它)。鉴于这些选项,预期的正确答案很可能是指 CloudWatch Logs 数据保护功能(即使它在 AWS 文档中没有明确命名为“策略”)。评估选项:选项 A:创建一个在创建新日志流时运行的 AWS Lambda 函数。配置该 Lambda 函数以屏蔽日志中的敏感数据。不正确:这只会在生成日志时实时屏蔽 PII,但不能确保稍后访问日志时屏蔽 PII。选项 B:设置订阅以将日志数据导出到 Amazon S3 存储桶。配置 Amazon Macie 以识别数据中的 PII。错误:Macie 识别 PII,但不会在日志中屏蔽它。选项 C:设置订阅以将日志数据导出到 Amazon Kinesis 数据流。使用 Kinesis 屏蔽数据中的 PII。不正确:这只会在生成日志时实时屏蔽 PII,但不能确保稍后访问日志时屏蔽 PII。选项 D:创建 CloudWatch 数据保护策略,以便在公司访问日志时屏蔽 PII 数据。正确(意图):虽然 AWS 没有明确将其称为“CloudWatch 数据保护策略”,但这是最接近的选项,暗示了 CloudWatch 日志的内置或自动屏蔽解决方案。实际上,可以使用 AWS Config 规则或基于 Lambda 的解决方案来强制执行屏蔽,但问题很可能指的是 CloudWatch 集成的屏蔽功能。最终答案:D. 创建 CloudWatch 数据保护策略,以便在公司访问日志时屏蔽 PII 数据。(注意:实际上,AWS 并没有直接提供“CloudWatch 数据保护策略”功能,但这是所有选项中最合理的答案。实际实现可能涉及 AWS Config 规则、基于 Lambda 的屏蔽或 CloudWatch Logs Insights 中的查询时过滤。)